Skip to content
Fuite de donnéesRésolu

Fuite de données SHEIN (2018)

En juin 2018, le détaillant de mode rapide SHEIN a subi une compromission de ses systèmes de paiement exposant environ 39 millions d'identifiants de comptes. En 2022, l'État de New York a infligé une amende de 1,9 million de dollars à la maison mère Zoetop pour avoir minimisé la fuite et omis d'avertir la plupart des victimes.

Victime
SHEIN
Perte
$1.9M
données
39.1M
utilisateurs
39.1M

En juin 2018, le géant de la mode rapide en ligne SHEIN — alors exploité par sa maison mère basée à Hong Kong Zoetop Business Co., qui détient également la marque Romwe — a subi une fuite de données touchant environ 39 millions de comptes clients. Quatre ans plus tard, le procureur général de New York a infligé une amende de 1,9 million de dollars à Zoetop pour avoir minimisé la fuite et omis d'avertir la plupart des utilisateurs concernés.

Ce qui s'est passé

Un tiers malveillant a obtenu un accès non autorisé aux systèmes de paiement de SHEIN à partir d'environ juin 2018. SHEIN n'a découvert l'intrusion qu'en août 2018 — environ deux mois plus tard — et l'a divulguée publiquement environ un mois après. Les données volées comprenaient des adresses e-mail et des mots de passe hachés en MD5 pour 39 086 762 comptes uniques ; le jeu de données a ensuite été ajouté à Have I Been Pwned en octobre 2018.

La fuite a connu un regain d'attention en octobre 2022 lorsque le procureur général de New York a publié les conclusions de son enquête, estimant que Zoetop avait gravement mal géré à la fois l'incident et sa communication publique.

Impact

  • Environ 39 millions d'identifiants de comptes ont été volés dans le monde, dont ceux de plus de 375 000 résidents de l'État de New York.
  • Les mots de passe n'étaient protégés que par un hachage MD5 non salé, ce qui rendait beaucoup d'entre eux trivialement craquables.
  • Le procureur général de New York a constaté que Zoetop avait faussement affirmé que seules 6,42 millions de personnes étaient concernées et qu'elle avertissait tous les utilisateurs touchés — alors qu'en réalité elle n'avait contacté qu'une fraction des 39 millions.
  • Les enquêteurs ont aussi constaté que Zoetop n'avait pas imposé de réinitialisation des mots de passe aux utilisateurs concernés et avait dénaturé l'ampleur et la gestion de la fuite. Le résultat fut une amende de 1,9 million de dollars en octobre 2022.

Pourquoi c'est important

Le cas SHEIN tient moins à la sophistication technique de l'attaque qu'à l'échec de la réponse à incident et à la responsabilité réglementaire. New York n'a pas sanctionné Zoetop principalement pour avoir été victime d'une fuite, mais pour en avoir minimisé l'ampleur, trompé les consommateurs et omis d'avertir la grande majorité des victimes — des obligations que les lois sur la notification des fuites existent pour faire respecter.

C'est aussi un rappel que le hachage faible des mots de passe (MD5 non salé) aggrave le préjudice longtemps après le vol initial, et que les plateformes grand public à croissance rapide opérant dans de multiples juridictions font face à des obligations croissantes de divulguer les fuites rapidement et avec exactitude. L'amende est devenue un exemple fréquemment cité dans les discussions de sensibilisation à la cybersécurité sur la manière dont les régulateurs traitent l'opacité autour des fuites de données.

Impact financier

Coûts déclarés en USD

Perte totale déclarée
1.9M
USD · 1 900 000 $US
  • Amendes & règlements$1.9M

Chronologie

  1. Un tiers malveillant obtient un accès non autorisé aux systèmes de paiement et de comptes de SHEIN.

  2. SHEIN découvre la fuite environ deux mois après son début.

  3. SHEIN divulgue publiquement l'incident, environ un mois après sa découverte.

  4. Un jeu de données de 39 086 762 adresses e-mail uniques avec des empreintes MD5 de mots de passe est ajouté à Have I Been Pwned.

  5. Le procureur général de New York inflige une amende de 1,9 million de dollars à la maison mère Zoetop pour mauvaise gestion de la fuite et tromperie du public.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/SHEIN
  2. techcrunch.comhttps://techcrunch.com/2022/10/13/shein-zoetop-fined-1-9m-data-breach/
  3. infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/zoetop-fined-dollar19m-for-data/
  4. cshub.comhttps://www.cshub.com/attacks/news/shein-fined-us19mn-over-data-breach-affecting-39-million-customers

Incidents liés

Fuite de donnéesRésolu

Fuite de données IIMJobs (2018)

En décembre 2018, le portail d'emploi indien IIMJobs a subi une fuite de données qui a exposé 4,1 millions d'adresses e-mail uniques. Les données comprenaient également des noms, numéros de téléphone, localisations géographiques, dates de naissance, intitulés de poste, candidatures et lettres de motivation, ainsi que des mots de passe stockés sous forme d'empreintes MD5 non salées.

Victim
IIMJobs
Records
4.2M
Fuite de donnéesRésolu

Fuite de données BlankMediaGames (2018)

En décembre 2018, le site web Town of Salem produit par BlankMediaGames a subi une fuite de données. Signalées à HIBP par DeHashed, les données contenaient 7,6 millions d'adresses e-mail uniques d'utilisateurs aux côtés de noms d'utilisateur, d'adresses IP, d'historiques d'achats et de mots de passe stockés sous forme de hachages phpass.

Victim
BlankMediaGames
Records
7.6M
Fuite de donnéesRésolu

Fuite de données OGUsers (2019 breach) (2018)

En mai 2019, le forum de détournement de comptes et de SIM swapping OGusers a subi une fuite de données. La fuite a exposé une sauvegarde de base de données datant de décembre 2018, publiée sur un forum de piratage rival. Elle comprenait 161 000 adresses e-mail uniques réparties sur 113 000 utilisateurs du forum et d'autres tables de la base de données.

Victim
OGUsers (2019 breach)
Records
161.1K
Fuite de donnéesRésolu

Fuite de données Wanelo (2018)

Vers décembre 2018, le centre commercial numérique Wanelo a subi une fuite de données. Les données ont ensuite été mises en vente sur une place de marché du dark web aux côtés d'un ensemble d'autres fuites de données en avril 2019.

Victim
Wanelo
Records
23.2M